Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidades

Con el objetivo de informar, advertir y ayudar a los profesionales sobre las ultimas vulnerabilidades de seguridad en sistemas tecnológicos, ponemos a disposición de los usuarios interesados en esta información una base de datos con información en castellano sobre cada una de las ultimas vulnerabilidades documentadas y conocidas.

Este repositorio con más de 75.000 registros esta basado en la información de NVD (National Vulnerability Database) – en función de un acuerdo de colaboración – por el cual desde INCIBE realizamos la traducción al castellano de la información incluida. En ocasiones este listado mostrará vulnerabilidades que aún no han sido traducidas debido a que se recogen en el transcurso del tiempo en el que el equipo de INCIBE realiza el proceso de traducción.

Se emplea el estándar de nomenclatura de vulnerabilidades CVE (Common Vulnerabilities and Exposures), con el fin de facilitar el intercambio de información entre diferentes bases de datos y herramientas. Cada una de las vulnerabilidades recogidas enlaza a diversas fuentes de información así como a parches disponibles o soluciones aportadas por los fabricantes y desarrolladores. Es posible realizar búsquedas avanzadas teniendo la opción de seleccionar diferentes criterios como el tipo de vulnerabilidad, fabricante, tipo de impacto entre otros, con el fin de acortar los resultados.

Mediante suscripción RSS o Boletines podemos estar informados diariamente de las ultimas vulnerabilidades incorporadas al repositorio.

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20212)

Fecha de publicación:
08/01/2026
Idioma:
Español
El firmware versión 8.0.0.64 de las cámaras térmicas FLIR F/FC/PT/D contiene una vulnerabilidad de revelación de información que permite a atacantes no autenticados leer archivos arbitrarios a través de parámetros de entrada no verificados. Los atacantes pueden explotar la función readFile() de /var/www/data/controllers/api/xml.php para acceder a archivos del sistema local sin autenticación.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/01/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20213)

Fecha de publicación:
08/01/2026
Idioma:
Español
El firmware versión 8.0.0.64 de las cámaras térmicas FLIR F/FC/PT/D Stream contiene una vulnerabilidad no autenticada que permite a atacantes remotos acceder a transmisiones de cámara en vivo sin credenciales. Los atacantes pueden explotar la vulnerabilidad para ver transmisiones de video no autorizadas de cámaras térmicas en múltiples series de cámaras sin requerir ninguna autenticación.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/01/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20214)

Fecha de publicación:
08/01/2026
Idioma:
Español
La versión de firmware 8.0.0.64 de la cámara térmica FLIR F/FC/PT/D contiene credenciales SSH codificadas de forma rígida que no se pueden cambiar a través de las operaciones normales de la cámara. Los atacantes pueden aprovechar estas credenciales persistentes e inmodificables para obtener acceso remoto no autorizado al sistema de la cámara térmica.
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
08/01/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20215)

Fecha de publicación:
08/01/2026
Idioma:
Español
El firmware de la cámara térmica FLIR FC-S/PT versión 8.0.0.64 contiene una vulnerabilidad de inyección de comandos del sistema operativo autenticada que permite a los atacantes ejecutar comandos de shell con privilegios de root. Los atacantes autenticados pueden inyectar comandos de shell arbitrarios a través de parámetros de entrada no validados para obtener control total del sistema de la cámara térmica.
Gravedad CVSS v4.0: ALTA
Última modificación:
08/01/2026

Vulnerabilidad en FLIR Systems, Inc. (CVE-2017-20216)

Fecha de publicación:
08/01/2026
Idioma:
Español
El firmware de la cámara térmica FLIR serie PT versión 8.0.0.64 contiene múltiples vulnerabilidades de inyección de comandos remotas no autenticadas en el script controllerFlirSystem.php. Los atacantes pueden ejecutar comandos de sistema arbitrarios como root explotando parámetros POST no saneados en la función execFlirSystem() a través de llamadas a shell_exec(). La Shadowserver Foundation observó evidencia de explotación el 06-01-2026 (UTC).
Gravedad CVSS v4.0: CRÍTICA
Última modificación:
08/01/2026

CVE-2025-69262

Fecha de publicación:
07/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** pnpm is a package manager. Versions 6.25.0 through 10.26.2 have a Command Injection vulnerability when using environment variable substitution in .npmrc configuration files with tokenHelper settings. An attacker who can control environment variables during pnpm operations could achieve Remote Code Execution (RCE) in build environments. This issue is fixed in version 10.27.0.
Gravedad CVSS v3.1: ALTA
Última modificación:
12/01/2026

Vulnerabilidad en axios4go de rezmoss (CVE-2026-21697)

Fecha de publicación:
07/01/2026
Idioma:
Español
axios4go es una biblioteca cliente HTTP de Go. Antes de la versión 0.6.4, existe una vulnerabilidad de condición de carrera en la configuración compartida del cliente HTTP. El `defaultClient` global se muta durante la ejecución de la solicitud sin sincronización, modificando directamente las propiedades `Transport`, `Timeout` y `CheckRedirect` del `http.Client` compartido. Las aplicaciones afectadas incluyen aquellas que usan axios4go con solicitudes concurrentes (múltiples goroutines, `GetAsync`, `PostAsync`, etc.), aquellas donde diferentes solicitudes usan diferentes configuraciones de proxy, y aquellas que manejan datos sensibles (credenciales de autenticación, tokens, claves API). La versión 0.6.4 corrige este problema.
Gravedad CVSS v4.0: ALTA
Última modificación:
09/03/2026

Vulnerabilidad en MONAI de Project-MONAI (CVE-2026-21851)

Fecha de publicación:
07/01/2026
Idioma:
Español
MONAI (Medical Open Network for AI) es un kit de herramientas de IA para imágenes médicas. En versiones hasta la 1.5.1 inclusive, una vulnerabilidad de Salto de Ruta (Zip Slip) existe en la función _download_from_ngc_private() de MONAI. La función utiliza zipfile.ZipFile.extractall() sin validación de ruta, mientras que otras funciones de descarga similares en la misma base de código utilizan correctamente la función safe_extract_member() existente. El commit 4014c8475626f20f158921ae0cf98ed259ae4d59 corrige este problema.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/02/2026

Vulnerabilidad en redaxo (CVE-2026-21857)

Fecha de publicación:
07/01/2026
Idioma:
Español
REDAXO es un sistema de gestión de contenido basado en PHP. Antes de la versión 5.20.2, los usuarios autenticados con permisos de copia de seguridad pueden leer archivos arbitrarios dentro del directorio raíz web (webroot) mediante salto de ruta en la funcionalidad de exportación de archivos del complemento Backup. El complemento Backup no valida el parámetro POST 'EXPDIR' contra la lista blanca de directorios permitidos generada por la interfaz de usuario. Un atacante puede proporcionar rutas relativas que contengan secuencias '../' (o incluso rutas absolutas dentro del directorio raíz del documento) para incluir cualquier archivo legible en el archivo '.tar.gz' generado. La versión 5.20.2 corrige este problema.
Gravedad CVSS v4.0: ALTA
Última modificación:
20/01/2026

CVE-2025-62224

Fecha de publicación:
07/01/2026
Idioma:
Inglés
*** Pendiente de traducción *** User interface (ui) misrepresentation of critical information in Microsoft Edge for Android allows an authorized attacker to perform spoofing over a network.
Gravedad CVSS v3.1: MEDIA
Última modificación:
02/02/2026

Vulnerabilidad en records-mover de bluelabsio (CVE-2023-7333)

Fecha de publicación:
07/01/2026
Idioma:
Español
Se ha identificado una debilidad en bluelabsio records-mover hasta 1.5.4. El elemento afectado es una función desconocida del componente Table Object Handler. Esta manipulación causa inyección SQL. El ataque necesita ser lanzado localmente. Actualizar a la versión 1.6.0 es suficiente para solucionar este problema. Nombre del parche: 3f8383aa89f45d861ca081e3e9fd2cc9d0b5dfaa. Debe actualizar el componente afectado.
Gravedad CVSS v4.0: MEDIA
Última modificación:
23/02/2026

Vulnerabilidad en iccDEV de InternationalColorConsortium (CVE-2026-22047)

Fecha de publicación:
07/01/2026
Idioma:
Español
iccDEV proporciona un conjunto de bibliotecas y herramientas que permiten la interacción, manipulación y aplicación de perfiles de gestión de color del Consorcio Internacional del Color (ICC). Las versiones anteriores a la 2.3.1.2 tienen una vulnerabilidad de desbordamiento de búfer de pila (heap-buffer-overflow) en 'SIccCalcOp::Describe()' en 'IccProfLib/IccMpeCalc.cpp'. Esta vulnerabilidad afecta a los usuarios de la biblioteca iccDEV que procesan perfiles de color ICC. La versión 2.3.1.2 contiene un parche. No se conocen soluciones alternativas disponibles.
Gravedad CVSS v3.1: ALTA
Última modificación:
14/01/2026